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(57) Abstract: The invention relates to a method of guaranteeing the 
integrity of at least one computer software program transmitted by a 
transmitter to a decoder which is equipped with an encryption/de- 
cryption module by means of a long-distance information transmis- 
sion network. The inventive method consists in inserting (at 52) a 
supplementary piece of information into a message containing the 
information necessary for the decoder to decrypt the information sig- 
nals transmitted by the transmitter, said supplementary information 
enabling the encryption/decryption module to verify that it has effec- 
tively received each computer software program transmitted. 

(57) Abrcgc : Ce proc6d6 pour garantir l'lntegrite* d'au moins un lo- 
giciel informauque transmis par un 6metteur vers un decodeur^quipe* 
d'un module de cWffrement/d^chiffrement par l'intermodiairc d'un re- 
seau de transmission d'informalions grande distance, consiste a insu- 
rer (en 52) dans un message contenant une information nScessaire 
pour que le dScodeur dechjffre des signaux d'informations transmis 
par l'emetteur, une information supptementaire propre a permettre au 
module de chiffrement/dSchiffrement de verifier qu'il a effectivement 
recu le ou chaque logiciel informatique transmis. 
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Precede et svsteme pour qarantir 1'inteqrite d'au moins un loaiciel transmis a un 
module de chiffrement/dechiffrement et supports d'enreqistrement pour mettre 

en oeuvre le precede . 
L'invention concerne un precede et un systeme pour garantir 

5 I'int6grite d'au moins un logiciel informatique executable par au moins un 

module de chiffrement/dechiffrement ledit au moins un logiciel etant transmis 

par un emetteur vers un d6codeur equip6 dudit au moins un module de 

chiffrement/dechiffrement par Pinterm6diaire d ! un r6seau de transmission 

d'informations grande distance. 

10 Plus precis6ment t l'invention concerne un precede dans lequel 

l'6metteur realise : 

a) une etape de chiffrement de signaux d'informations transmis vers 
le decodeur, 

b) une etape de transmission vers ledit au moins un module de 
15 chiffrement/dechiffrement du decodeur, d'un message contenant reformation 

n6cessaire pour que le decodeur d6chiffre les signaux d'informations transmis a 
P6tape a), et 

c) une etape de transmission dudit au moins un logiciel informatique 
vers ledit au moins un module de chiffrement/dechiffrement du decodeur, 

20 et dans lequel le decodeur realise : 

d) une etape de dechiffrement des signaux d'informations transmis 
par remetteur lors de I'etape a) d I'aide de I'information prevue d cet effet dans 
le message transmis lors de I'etape b). 

De tels precedes sont, par exemple, n6cessaires dans ies systemes 
25 payants de diffusion de chaTnes de television. En effet, dans ces systemes, de 
manidre a mettre a jour les decodeurs, remetteur diffuse frequemment des 
correctifs logiciels destines a etre executes par chacun des d6codeurs de 
maniere d mettre d jour leur fonctionnalite. Un correctif logiciel est un petit 
programme executable par un calculateur eiectronique et destine a modifier 
30 certains parametres ou parties d'un programme plus grand executable par ce 
meme calculateur. Ces correctifs logiciels sont egalement connus sous le terme 
anglais de "Patch". 

De maniere conventionnelle, chaque decodeur est equipe d'un 
module de chiffrement/dechiffrement apte a chiffrer et/ou d6chiffrer les signaux 
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transmis par I'emetteur de maniere d d6chiffrer les chaTnes de television 
transmises. Ce module est classiquement appele module de securite puisque 
c'est lui qui a pour fonction de s6curiser les ^changes d'informations entre 
I'emetteur et le decodeur. Ce module de chiffrement/dechiffrement est 
5 6galement apte d ex6cuter les correctifs logiciels qu'il recoit. 

Le module de chiffrement/dechiffrement se pr6sente sous la forme 
d'un module autonome. Par exemple, aujourd'hui, ce module de 
chiffrement/dechiffrement est integre dans une carte d puce qui doit etre 
ins6r6e dans le decodeur pour que celui-ci fonctionne correctement 

10 Aujourd'hui, il existe de nombreux decodeurs construits 

frauduleusement pour recevoir les chaTnes de television payantes sans payer. 
Ces decodeurs sont appel6s decodeurs pirates. La partie 
chiffrement/dechiffrement des signaux regus etant la plus complexe, ces 
decodeurs pirates integrant le plus souvent un module de 

15 chiffrement/dechiffrement authentique associe a un dispositif frauduleux de 
commande de ce module. Le dispositif de commande frauduleux transmet au 
module de chiffrement/dechiffrement authentique les informations n6cessaires 
pour que celui-ci d6chiffre les chaTnes de television payantes meme si ces 
informations ont 6t6 frauduleusement acquises. 

20 Pour lutter centre de tels decodeurs pirates, la solution a consiste 

pendant un temps & diffuser, par Pinterm6diaire de I'emetteur, des correctifs 
logiciels sp6ciaux dits anti-pirates. Ces correctifs logiciels anti-pirates sont 
destines & modifier le fonctionnement du module de chiffrement/dechiffrement 
authentique de maniere d ce que le decodeur pirate dans son ensemble 

25 devienne inutilisable. Par exemple, un correctif logiciel anti-pirate peut, apres 
qu'il ait 6t6 execute par le module de chiffrement/dechiffrement authentique, 
modifier Templacement des zones memoires vers lesquelles les informations 
dechiffrees par le module de chiffrement/dechiffrement authentique sont 
enregistr6es ou aller chercher les informations n6cessaires au dechiffrement 

30 des chaTnes de television dans un autre emplacement m6moire. 

Toutefois, les decodeurs pirates les plus r6cents sont maintenant 
aptes d supprimer les correctifs logiciels anti-pirates avant qu'ils ne soient regus 
par le module de chiffrement/dechiffrement authentique. Ainsi, les correctifs 
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logiciels anti-pirates ne sent pas ex6cut6s par le module de 
chiffrement/dechiffrement authentique. 

^invention vise a remedier d cet inconv6nient en proposant un 
proc6de dans lequel la suppression d'un logiciel 'transmis a un d6codeur est 
5 rendue plus difficile. 

L'invention a done pour objet un proc6d6 tel que d6crit ci-dessus 
caract6ris6 : 

- en ce que l'6metteur insure dans le message transmis lors de 
I'etape b) une information supptementaire propre a permettre audit au moins un 

10 module de chiffrement/dechiffrement de verifier qu'il a effectivement regu le ou 
chaque logiciel informatique transmis k I'etape c), 

- en ce que ledit au moins un module de chiffrement/dechiffrement 
v6rifie a partir de rinformation suppl§mentaire ins6r6e par I^metteur dans le 
message transmis lors de I'etape b) s'il a effectivement regu le ou chaque 

IS logiciel transmis lors de I'etape c), et 

- en ce que si le ou chaque logiciel n'est pas regu ledit au moins un 
module de chiffrement/dechiffrement inhibe l'6tape d). 

Dans le proced6 ci-dessus f le module de chiffrement/d6chiffrement 
authentique dont est equipe le decodeur regoit le message contenant 
20 I'information necessaire pour d6chiffrer les signaux d'informations chiffrSs 
transmis par l'6metteur. Ce message contient en plus une information lui 
permettant de verifier que tous les correctifs logiciels transmis par l'6metteur lui 
ont ete communiques. 

Des lors, si le module de chiffrement/dechiffrement authentique 
25 dStecte, 3 partir de I'information suppl6mentaire ins§ree dans le message 
transmis a I'Stape b) qu'un correctif logiciel est manquant, ce module de 
chiffrement/dechiffrement authentique agit de manfere k empecher le 
dechiffrement des informations transmises lors de I'etape a). 

Ce procede rend la suppression des correctifs logiciels transmis lors 
30 de I'etape c) plus difficile. 

En effet, si le d6codeur pirate laisse passer le message contenant 
rinformation supplemental pour verifier la presence de tous les correctifs 
logiciels transmis, celle-ci est regue par le module de chiffrement/dechiffrement 
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authentique. Le module de chiffrementAtechiffrement est alors capable de 
d6tecter la suppression d'un correctif logiciel et inhibe en reponse le 
dechiffrement des signaux d'informations transmis lors de P6tape a) c'est-£-dire 
par exemple des chames de television. 
5 Ainsi, si !e decodeur pirate laisse passer le message contenant 

Pinformation supplementaire, il doit 6galement laisser passer Pensemble des 
correctifs logiciels transmis lors de PStape c). 

Par ailleurs, le d6codeur pirate ne peut pas simplement etre modifte 
pour supprimer 6galement le message contenant Pinformation supplementaire 
10 transmise lors de Petape b). En effet, ce message contient 6galement les 
informations n6cessaires au dechiffrement des signaux transmis lors de P6tape 
a). Par consequent, si ce message est supprim§, le d6chiffrement des signaux 
d'informations transmis lors de P6tape a) est impossible. 

Par cons6quent, grace a un tel proc6d6, les d§codeurs pirates ne 
15 peuvent plus simplement se contenter de supprimer certains messages 
d'informations ou correctifs logiciels regus et doivent acc6der au contenu du 
message transmis lors de Petape b) ce qui s'avere nettement plus compliqu6 
que la suppression pure et simple de certains messages re?us. 

Suivant d'autres caract6ristiques du procede conforme a invention : 
20 - Pemetteur chiffre le message transmis ^ Petape b), et ledit au moins 

un module de chiffrement/d6chiffrement d6chiffre le message transmis lors de 
P6tape b) pour permettre la r6alisation de P6tape d) ; 
- P6metteur realise : 

e) une 6tape de construction d f un premier identificateur du ou de 
25 chaque logiciel informatique transmis lors de P6tape c), et 

f) une 6tape dlnsertion de cet identificateur dans le message 
transmis lors de Petape b), 

et ledit au moins un module de chiffrement/dechiffrement realise : 

g) une 6tape de reconstruction de Pidentificateur du ou de chaque 
30 logiciel informatique a partir du ou de chaque logiciel informatique regu, 

h) une 6tape de comparaison de Pidentificateur reconstruit a Petape 
g) avec Pidentificateur insere par Pemetteur lors de Petape f), et 



WO 2004/073307 



5 



PCT7FR2003/003578 



i) si I'identificateur reconstruit a l'6tape g) ne correspond pas £ celui 
ins6re a l'6tape f) dans le message transmis 3 l'6tape b), une 6tape d'inhibition 
de l'6tape d), 

j) si I'identificateur reconstruit d l'6tape g) correspond a I'identificateur 
5 ins6r6 d I'etape f) dans le message transmis lors de I'etape b) # une 6tape de 
validation de I'int6grit6 du ou de chaque logiciel informatique ; 

- pour garantir I'int6grit6 d'un ensemble de plusieurs logiciels 
informatiques exScutables chacun par ledit au moins un module de 
chiffrement/dechiffrement, l'6tape e) comporte une operation de construction 

10 d'un seul identificateur pour ledit ensemble de plusieurs logiciels informatiques 
£ transmettre lors de I'etape c) a partir d'informations concernant chacun des 
logiciels dudit ensemble et I'etape g) consiste a r6aliser la meme operation que 
celle r6alisee lors de l'6tape e) pour reconstruire un identificateur unique 
correspondant a celui construit lors de T6tape e) si ledit ensemble regu par le 

15 decodeur est identique a celui 6mis par I'emetteur ; 

- les 6tapes d), g), h), i) et j) sont r6alisees par le m§me module de 
chiffrement/dechiffrement ; 

- un premier module de chiffrement/d6chiffrement autonome realise 
uniquement les 6tapes d), h), i) et j), et en ce qu'un second module de 

20 chiffrement/dechiffrement autonome et independant du premier module de 
chiffrement/dechiffrement et solidaire du d6codeur, realise au moins Tetape g) ; 

- I'emetteur realise en plus : 

k) une seconde etape de construction d'un second identificateur du 
ou de chaque logiciel informatique transmis lors de I'gtape c), ce second 
25 identificateur 6tant transmis conjointement avec le ou chaque logiciel 
correspondant lors de I'etape c), et 

Tetape g) r6alis6e par le second module de 
chiffrement/dechiffrement comporte : 

- une operation de reconstruction du second identificateur 
30 transmis conjointement avec le ou chaque logiciel, 

- uniquement si le second identificateur reconstruit correspond 
^ celui transmis conjointement avec le ou chaque logiciel lors de I'etape c), une 
operation de reconstruction du premier identificateur ins6r6e dans le message 
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transmis lors de l'6tape b) et de transmission de ce premier identificateur 
reconstruit vers le premier module de chiffrement/d6chiffrement pour que ce 
premier module de chiffrement/d6chiffrement puisse proc6der a l'6tape h) ; 

- le premier et le second identificateurs sont obtenus a partir d'un 
5 m§me Identificateur du ou de chaque logiciel informatique en chiffrant le m§me 

identificateur £ Taide respectivement d'une premiere et d'une seconde cles de 
chiffrement differentes ; 

- ledit au moins un module de chiffrement/d6chiffrement execute ledit 
au moins un logiciel informatique d chaque fois que son integrity est valid6e lors 

10 del'etapej). 

^invention a 6galement pour objet un support d'enregistrement 
d'informations comportant des instructions pour I'execution d'un procede 
conforme a (Invention, lorsque lesdites instructions sont ex6cut6es par 
l'6metteur . 

15 ^invention a 6galement pour objet un support d'enregistrement 

d'informations comportant des instructions pour I'execution d'un proc6d6 
conforme 3 I'invention, lorsque lesdites instructions sont & exporter par ledit au 
moins un module de chiffrement/d6chiffrement. 

[.'invention a 6ga!ement pour objet un systeme pour garantir 

20 rint6grite d'au moins un logiciel informatique ex6cutable par au moins un 
module de chiffrement/d6chiffrement, le systeme comportant un emetteur pour 
transmettre ledit au moins un logiciel informatique par I'intermediaire d'un 
r6seau de transmission d'informations grande distance, et un decodeur 6qulpe 
dudit au moins un module de chiffrement/d6chiffrement, 

25 l'6metteur etant apte : 

- a chiffrer des signaux d'informations transmis vers le ou chaque 

decodeur, 

- a transmettre vers ledit au moins un module de 
chiffrement/dechiffrement du decodeur, un message contenant rinforrnation 

30 n6cessaire pour que le d6codeur ddchiffre lesdits signaux d'informations 
transmis, et 

- & transmettre ledit au moins un logiciel informatique vers ledit au 
moins un module de chiffrement/dechiffrement du decodeur, 
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- & transmettre ledit au moins un logiciel informatique vers ledit au 
moins un module de chiffrement/dechiffrement du decodeur, 

le decodeur etant apte £ dechiffrer lesdits signaux deformations 
transmis par I'emetteur £ I'aide de ('information pr6vue a cet effet contenue dans 
5 ledit message transmis par I'emetteur, 
caracteris6 : 

- en ce que I'emetteur est apte d insurer dans ledit message une 
information supplemental propre d permettre audit au moins module de 
chiffrement/dechiffrement de verifier qu'il a regu le ou chaque logiciel 

10 informatique transmis, 

- en ce que ledit au moins un module de chiffrement/dechiffrement 
est apte £ verifier a partir de ('information supplemental inser6e par I'emetteur 
dans ledit message, s'il a effectivement regu le ou chaque logiciel transmis par 
I'emetteur, et 

15 - en ce que si le ou chaque logiciel n'est pas regu ledit au moins un 

module de chiffrement/dechiffrement est apte £ inhiber le d6chiffrement desdits 
signaux d'informations transmis. 

Suivant d'autres caracteristiques du systeme conforme a l'invention : 

- le ou chaque decodeur est 6quip6 d'un unique module de 
20 chiffrement/dechiffrement amovible ; 

- le ou chaque decodeur est equipe d'au moins deux modules de 
chiffrement/dechiffrement autonomes et ind6pendants Tun de I'autre, au moins 
l'un de ces modules de chiffrement/dechiffrement etant solidaire du chassis du 
decodeur. 

25 L'invention sera mieux comprise a la lecture de la description qui va 

suivre, donn6e uniquement a titre d'exemple et faite en se r6f6rant aux dessins 
sur lesquels : 

- la figure 1 est une vue sch6matique de I'architecture d'un premier 
mode de realisation d'un systeme conforme a l'invention ; 

30 - la figure 2 est un organigramme d'un procede conforme a 

Tinvention mis en oeuvre dans le systeme de la figure 1 ; 

- la figure 3 est une vue schematique de la structure d'un second 
mode de realisation d'un systeme conforme d l'invention ; et 
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- la figure 4 est un organigramme d'un precede conforme £ 
Tinvention mis en oeuvre dans le systeme de la figure 3. 

La figure 1 repr6sente un systeme payant de transmission de 
chaTnes de television. Ce systeme est designs par la reference g6n6rale 2. Les 
5 systemes payants de transmission de chaTnes de television sont connus. Par 
consequent, seules les caracteristiques necessaires d la comprehension de 
Tinvention seront decrites ici en details. 

Le systeme 2 comporte un emetteur 4 de chaTnes de television 
chiffr6es, des d6codeurs 6 aptes a dechiffrer ces chaTnes de television et un 

10 r6seau 8 de transmission d'informations grande distance reliant remetteur 4 aux 
d6codeurs 6. Ce reseau 8 est typiquement un r6seau hertzien. 

uemetteur 4 est capable de diffuser par rinterm6diaire du r6seau 8 
vers tous les decodeurs 6 du systeme 2 des signaux d'informations chiffres, des 
messages cryptes contenant des informations necessaires pour dechiffrer les 

15 signaux d'informations ainsi que des correctifs logiciels en clair. Les signaux 
d'informations chiffr6s correspondent ici d des chaTnes de television 
embrouill6es £ I'aide d'un mot de controle, ce mot de contrSle formant 
Tinformation necessaire pour dechiffrer ou desembrouiller ces chaTnes de 
television. A cet effet, remetteur 4 comporte une unite 10 apte £ r6aliser des 

20 operations d'embrouillage des chaTnes de television diffus6es ainsi que des 
operations de cryptage du message contenant le mot de contrSle utilise pour 
embrouiller les chaTnes de television. 

Cette unite 10 est id realis6e £ partir de calculateurs programmables 
conventionnels aptes a executer des instructions enregistr6es sur un support 

25 d'enregistrement d'informations, ici une memoire 12. La memoire 12 comporte 
des instructions pour I'execution du proc6d6 de la figure 2 lorsque ces 
instructions sont executees par I'unite 10. De plus, cette memoire 12 comporte 
les cles de chiffrement et le ou les mots de controle necessaires a I'execution 
du proc6de de la figure 2. 

30 Les decodeurs 6 sont tous capables de dechiffrer ou desembrouiller 

les signaux de television transmis par remetteur 4 a Taide des informations 
contenues dans les messages transmis par ce meme emetteur 4. 
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Ainsi, puisque tous ces decodeurs 6 remplissent des fonctions 
similaires, seul un de ces decodeurs 6 est repr6sent6 en detail sur la figure 1 
pour simplifier Illustration. 

Le decodeur 6 comporte un module 16 de chiffrement/d6chiffrement 
5 apte £ d6crypter le message crypte transmis par Pemetteur 4 pour en extraire le 
mot de contrSIe et le transmettre a un module 18 de desembrouillage des 
chaTnes de television embrouill6es. 

Le module 16 comporte un calculateur programmable conventionnel 
20 et un support d'enregistrement forme ici par une memoire 22. Le calculateur 
10 20 est apte a ex6cuter des instructions enregistrees dans la m6moire 20. Ici, la 
memoire 20 comporte des instructions pour I'execution du proc6d6 de la 
figure 2 lorsque lesdites instructions sont executees par le calculateur 20. Le 
module 16 est amovible. II est par exemple realise d partir d'une carte £ puce 
classique. 

IS Le decodeur 6 est associe a un poste de television 26 propre a 

afficher les chaTnes de television desembrouill6es par le decodeur 6. 

Le fonctionnement du systeme 2 va maintenant etre d6crit en regard 
du precede de la figure 2. 

L'emetteur 4 procede a une 6tape 36 de chiffrement et de 

20 transmission d'informations vers I'ensemble des d6codeurs du systeme 2 par 
Pintermediaire du r6seau 8. Les informations transmises par r6metteur 4 vers 
les d6codeurs 6 comportent les chaTnes de television embrouill6es t des 
messages contenant les informations necessaires pour qu'un d6codeur puisse 
desembrouiller ces chaTnes de t6I6vision et de temps en temps des correctifs 

25 logiciels destin6s a mettre a jour les d6codeurs 6. Ainsi, lors de Petape 36, 
I'emetteur 4 embrouille lors d'une sous-6tape 40, la ou les chaTnes de television 
diffusees a Paide d'un mot de contrdle enregistr6 dans la m6moire 12. Cette 
sous-etape 40 est classique. 

Simultanement, Pemetteur 4 transmet, lors d'une sous-6tape 42, des 

30 correctifs logiciels en clair, c'est-a-dire non chiffr6s t vers les d§codeurs 6. Ces 
correctifs logiciels sont chacun classiquement associ6s a un identificateur CS 
permettant au decodeur qui les regoit de verifier Pintegrite de chacun des 
logiciels regus. L'identificateur CS est par exemple ici un "checksum". 
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Lors de la sous-etape 42, I'emetteur 4 r6alise Sgalement une 
operation 44 de construction d'un identiflcateur unique propre a permettre la 
detection, par chaque d6codeur 6, de I'absence ou de la modification d'un des 
correctifs logiciels regus parmi la plurality de correctifs logiciels transmis par un 
5 6metteur 4. A cet effet, par exemple, l'6metteur 4 combine tous les checksum 
de chacun des correctifs logiciels en r6alisant une operation ou exclusif entre 
chacun de ces checksum. 

Ensuite, I'emetteur 4 crypte, lors d'une operation 46 ridentificateur 
unique construit lors de l'op6ration 44 £ I'aide d'une cl6 de chiffrement Kcs 
10 contenu par exemple dans la memoire 12. Le cryptage de ridentificateur unique 
permet de s6curiser sa transmission par I'intermediaire du r6seau 8 pulsque 
seuls les d6codeurs 6quip6s d'une cle de chiffrement correspondante 3 la cl6 
de chiffrement Kcs seront capables de decrypter cet identiflcateur unique. 

Ici, c'est ridentificateur unique qui est crypte pour s6curiser la 
15 transmission des correctifs logiciels plutot que les correctifs logiciels eux-meme 
car cela rend le precede plus rapide. En effet, ridentificateur unique etant plus 
petit en taille que l'ensemble des correctifs logiciels transmis, son cryptage est 
done beaucoup plus rapide. 

Lors de I'etape 36, l'6metteur 4 realise egalement une sous-etape 50 
20 de transmission d'un message de controle des titres d'acces cryptes a I'aide 
d'une cle de chiffrement K E cm. Le message est 6galement connu sous les 
termes de message ECM (Entitled Control Message). Le message ECM 
comporte classiquement le mot de contrdle necessaire pour desembrouiller les 
signaux de television transmis lors de la sous-etape 40. 
25 Ici, lors de la sous-etape 50, I'emetteur 4 insere, lors d'une operation 

52, ridentificateur unique crypte lors de ('operation 46. 

Chaque decodeur regoit a I'etape 60 les informations transmises par 
I'intermediaire du reseau 8 par I'emetteur 4. L'ensemble de ces informations 
regues est transmis au module 16 de chiffrement/d6chiffrement 
30 Le module 16 commence alors par reconstruire, lors d'une operation 

62 ridentificateur unique a partir de l'ensemble des correctifs logiciels regus. 
Cette operation 62 est par exemple identique d I'operation 44 de maniere a ce 
que ridentificateur unique reconstruit par le module 16 soit identique d 
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Tidentificateur unique construit lors de Top6ration 44 si tous les correctifs 
logiciels regus sont identiques d ceux transmis lors de la sous-6tape 42. 

Ensuite, le module 16 decrypte le message ECM regu & Taide d'une 
cl6 de chiffrement K E cm correspondant a celle utilis6e par T6metteur 4. 
5 Une fois le message ECM d6crypte, le module 16 decrypte lors d'une 

operation 64 Tidentificateur unique contenu dans ce message ECM. 

II compare alors, lors d'une operation 66, Tidentificateur unique 
reconstruit lors de Toperation 62 a celui d§crypte lors de Top6ration 64. Si les 
identificateurs uniques compares ne sont pas identiques malgr6 plusieurs 

10 tentatives de transmission des differents correctifs logiciels par T6metteur, alors 
le module 16 procede a une 6tape 68 d'inhibition du desembrouillage des 
chaTnes de television. A cet effet, par exemple, le module 16 ne transmet pas 
au module 18 de desembrouillage le mot de controle contenu dans le message 
ECM regu ou transmet un mot de controle errone. 

15 Dans le cas contraire, c'est-a-dire si les deux identificateurs 

compares correspondent, alors le module 16 execute, lors d'une operation 70, 
les correctifs logiciels regus et transmet, lors d'une operation 72, le mot de 
contrdle contenu dans le message ECM au module de desembrouillage 18, qui 
desembrouille les chaTnes de television lors d'une operation 74. 

20 Ainsi, si le module 16 est utilis§ dans un d§codeur pirate et que ce 

d6codeur pirate supprime ou modifie un correctif logiciel anti-pirate avant de le 
transmettre au module 16, ce dernier procede £ Toperation 68 et les chaTnes de 
television regues ne sont plus d6sembrouillees correctement. 

On remarquera egalement que le proc6d6 de la figure 2 permet 

25 6galement d'6viter que des correctifs logiciels soient ajoutes a ceux emis par 
T6metteur 4 par une personne malveillante 6quip§e de son propre 6metteur 
raccord6e au r6seau 8. En effet, de tels correctifs logiciels suppl6mentaires 
ajoutes par des personnes malveillantes ont souvent pour but soit de detruire le 
module 16 soit de le rendre inop6rant. Ces correctifs logiciels ajoutes par des 

30 personnes malveillantes peuvent se presenter sous la forme de virus 
informatiques. 



WO 2004/073307 



12 



PCT/FR2003/003578 



Dans le proc6d6 de la figure 2, I'ajout d'un correctif logiciel est 
detecte de la meme fagon que la suppression ou la modification d'un correctif 
logiciel lore de l'op6ration 66 et ce correctif logiciel ajoute ne sera pas execute. 

II a 6t6 note qu'il existe aujourd'hui des cartes a puce falsifies aptes 
5 £ se substituer au module 16 authentique dans un decodeur lui-meme 
authentique. 

Un tel decodeur authentique §quip6 d'une carte & puce falsiftee ne 
peut pas etre rendu inutilisable meme en mettant en oeuvre le proc6d6 de la 
figure 2, puisque la carte a puce falsifi6e ne realise pas les operations 62 £ 68. 
10 Le second mode de realisation decrit en regard de la figure 3 est un 
perfectionnement du systeme de la figure 1 visant & rem6dier £ cet 
inconvenient. 

Dans ce second mode de realisation, remetteur ne diff6re de 
remetteur 4 de la figure 1 que par le fait que la memoire 12 comporte des 
15 instructions pour Texecution du proc6d6 de la figure 4 lorsqu'elles sont 
executees par le module de chiffrement/d6chiffrement de cet 6metteur et les 
d6codeurs 6 sont remplaces par des decodeurs 82. 

Les decodeurs 82 sont structurellement identiques au decodeur 6 a 
Pexception du fait qu'il comporte un second module de 
20 chiffrement/dechiffrement 84. 

Le module 84 est similaire au module 16 et comporte un calculateur 
86 associe a une m6moire 88. 

Toutefois, a la difference du module 16, le module 84 est solidaire du 
chassis du decodeur de maniere & ce que toute tentative de suppression de ce 
25 module 84 du decodeur 82 resulte en une destruction du decodeur 82. 

A cet effet, par exemple, le module 84 sera integre & Tinterieur meme 
d'un composant eiectronique n6cessaire au fonctionnement du decodeur 82. 

Les memoires 88 et 22 comportent des instructions pour ('execution 
du procede de la figure 4 lorsqu'elles sont ex6cut6es respectivement par les 
30 calculateurs 86 et 20. 

Les autres elements sont identiques a ceux de la figure 1 et portent 
les m§mes references. 
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Le fonctionnement de ce second mode de realisation va maintenant 
etre d6crit en regard du proc6d6 de la figure 4. 

Le precede de la figure 4 differe du proced6 de la figure 2 
essentiellement par le fait que la sous-etape 42 et ('operation 62 sont 
5 respectivement remplacees par une sous-etape 100 et des operations 102 e 
114. 

L'emetteur 4, lors de la sous-etape 100, transmet aux decodeurs 82 
un ou plusieurs correctifs logiciels. 

Pour chaque correctif logiciel transmis ou a transmettre, l'6metteur 4 
10 construit un premier identificateur du correctif logiciel a transmettre lors d'une 
operation 120 et un second identificateur de ce meme correctif logiciel lors 
d'une operation 122. Ici, lors de l'op6ration 120, l'emetteur 4 calcule de fagon 
conventionnelle une signature electronique du correctif logiciel & transmettre, 
puis crypte cette signature electronique & I'aide d'une cle de chiffrement K MS . 
15 De fagon similaire d ce qui a 6te decrit en regard de la sous-etape 

42, cette signature permet d'identifier le correctif logiciel transmis et le cryptage 
permet de securiser la transmission du correctif logiciel. 

Lors de ['operation 122, I'emetteur construit le second identificateur 
du correctif logiciel a transmettre en cryptant a I'aide d'une cl6 de chiffrement 
20 K C s la signature electronique calcuiee lors de Toperation 120 avant que celle-ci 
ne soit cryptee £ Taide de la cle K M s. 

Chaque correctif logiciel accompagne de sa signature electronique 
calcuiee lors de Iteration 120 est transmis A Tissue de la sous-6tape 100 vers 
les decodeurs 82. 

25 Ici, rop6ration 52 d'insertion tfun identificateur unique dans le 

message ECM transmis est remplace par une operation 124 d'insertion dans ce 
message ECM du second identificateur calcule pour chaque correctif logiciel 
lorsde Top6ration 122. 

Ainsi, dans ce second mode de realisation, le message ECM ne 
30 comporte pas un unique identificateur mais au contraire autant de seconds 
identificateurs que de correctifs logiciels transmis. 

Lors de la reception des informations transmises par remetteur 4 par 
les decodeurs 82, le module 84 reconstruit, lors de Toperation 102, le premier 
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Identificateur pour chaque correctif logiciel regu. A cet effet, il calcule la 
signature electronique du correctif logiciel regu a I'aide du m§me algorithme que 
celui utilis6 lors de l'op6ration 120. 

Ainsi, si le correctif logiciel regu est identique d celui transmis par 
5 r6metteur 4 ; la signature reconstruite est identique S celle cp/pt*e £ I'aide de la 
cl6 Kms lors de Pop6ration 120. 

Ensuite, le module 84 decrypte, lors de I'operation 104, la signature 
6lectronlque transmise avec le correctif logiciel regu lors de la sous-etape 100. 

Le module 84 compare alors, lors de I'operation 106, la signature 
10 6lectronique reconstruite lors de I'operation 102 d celle decryptee lors de 
Top§ration 104. Si les signatures reconstruites et d6crypt6es ne correspondent 
pas, le module 84 interrompt, lors d'une operation 108, le traitement de ce 
correctif logiciel. 

Dans le cas contraire, c'est-3-dire si les signatures 6lectroniques 
15 correspondent, le module 84 reconstruit, lors d'une operation 110, le second 
identificateur de ce correctif logiciel regu. Typiquement, cette operation 110 est 
identique £ I'operation 122 appliquee £ la signature Slectronique obtenue soit 
lors de l'op6ration 102 soit lors de I'operation 104. 

Apres, le module 84 decrypte le message ECM pour en extraire le 
20 second identificateur correspondant au correctif logiciel regu. II compare alors, 
lors de ('operation 112, le second identificateur extrait du message ECM a celui 
reconstruit lors de ('operation 110. Si ces seconds identificateurs ne sont pas 
identiques, alors le module 84 procdde immediatement a I'operation 108. 

Dans le cas contraire, c'est-a-dire si le second identificateur 
25 reconstruit correspond a celui regu par I'intermediaire du message ECM, alors 
le module 84 execute le correctif logiciel si celui-ci lui est destine. 

Finalement, le module 84 transmet, lors d'une operation 114, le 
second identificateur reconstruit lors de reparation 110 vers le module 16. 

[.'operation 112 permet ici de s'assurer qu'aucun correctif logiciel n'a 
30 6t6 supprime. 

Le module 16 precede alors immSdiatement a I'operation 66 lors de 
laquelle il compare le second identificateur transmis par le module 84 d celui 
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contenu dans le message ECM. Le reste des operations realisees par le 
module 16 sont identiques d celles decrites en regard de la figure 2. 

Dans le procede de ia figure 4, I'absence d'un correctif logiciel peut 
etre detectee & la fois par le module 84 et par le module 20. Si I'absence du 
5 correctif logiciel est detectee par le module 84 ; celui-ci interrompt 
imm6diatement son traitement et ne transmet done pas le second identificateur 
reconstruit au module 16. Lorsque le module 16 ne re?oit pas le second 
identificateur, il procede automatiquement d Toperation 68 pour inhiber le 
desembrouillage des chaTnes de television. 

10 Ainsi, comme dans le premier mode de realisation, ("absence, I'ajout 

ou la modification d'un correctif logiciel par rapport £ ceux transmis lors de la 
sous-6tape 100 provoque I'arret du desembrouillage des chaTnes de television. 

Toutefois, contrairement au premier mode de realisation, meme si le 
module 16 est un module falsifie pr6vu pour decrypter le message ECM meme 

15 si les correctifs logiciels sont modifies, ajoutes ou absents, il est encore 
possible d'agir sur ce decodeur 82 pour le rendre inop6rant. Par exemple, a cet 
effet, un correctif logiciel sera transmis au module 84 qui apr§s Pavoir execute 
agira sur le decodeur pour le rendre inoperant. Par exemple, le module 84 agira 
directement sur le module 18 de desembrouillage. Ainsi, un fabriquant de 

20 decodeur pirate devra, dans ce second mode de realisation, non seulement 
falsifier le module 16 mais egalement le module 84. Le module 84 etant 
solidaire et indetachable du chassis du d6codeur 82, ce fabriquant de d6codeur 
pirate devra done egalement falsifier I'ensemble du decodeur. Le procede de la 
figure 4 rend done tres difficile I'utilisation de parties ou de modules de 

25 chiffrement/dechiffrement authentiques dans des d6codeurs pirates. 

Finalement, il est a noter qu'un fabriquant de d6codeurs pirates 
confronte au procede de la figure 2 ou 4 et qui souhaite utiliser dans son 
decodeur pirate un module de chiffrement/dechiffrement authentique doit 
6liminer ou modifier rinformation supplemental ins6r6e dans le message ECM 

30 lors des etapes 52 ou 124 pour eviter que son decodeur pirate ne soit 
vulnerable. Pour ce faire, il doit etre capable de decrypter le message ECM, 
e'est-a-dire qu'il doit integrer de toute fagon dans son decodeur pirate un 
module de chiffrement/dechiffrement falsifie. Dans ces conditions I'utilisation 
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dans un ctecodeur pirate d'un module de chiffrement/d6chiffrement authentique 
ne pr6sente plus aucun interet. 

Les systemes et les proced6s d6crits ici I'ont 6te dans le cas 
particulier d'un systeme payant de transmission de diffusion de chames de 
5 t6l§vision. Toutefois, les proc6des d6crits sont applicables d tout systeme de 
transmission d'informations chiffr6es dans lesquelles les r6cepteurs formant 
d6codeurs sont equipes d'un ou plusieurs modules de 
chiffrement/d6chiffrement. Un tel recepteur formant d6codeur 6quip6 d'un 
module de chiffrement/dechiffrement et par exemple, un telephone mobile 

10 6quip6 d'une carte SIM (Subscriber Identity Module) ou un ordinateur apte a 
recevoir des logiciels chiffr6s. 

En particulier, il est £ noter que dans ces systemes autre qu'un 
systeme de transmission de diffusion de chames de television, le signal 
d'informations n'est pas necessairement embrouill6 mais peut egalement §tre 

15 crypte. 

Le checksum est remplace dans une variante par une signature 
6lectronique. 

Le systeme et le proc6de decrits ici I'ont ete dans le cas particulier 
oCi les differentes operations de chiffrement/d6chiffrement mises en oeuvre sont 

20 r6alis6es d Taide d'algorithmes de chiffrement asym6trique, de sorte que la cl6 
pour chiffrer est la meme que celle pour d6chiffrer. Un tel algorithme de 
chiffrement asym6trique est, par exemple, ralgorithme DES. En variante, 
certaines ou toutes ces operations de chiffrement/d6chiffrement sont r6alis6es 
& I'aide d'algorithmes de chiffrement/d6chiffrement asymetrique tels que, par 

25 exemple, I'algorithme RSA. Dans cette variante, les memoires de l'6metteur et 
des decodeurs doivent etre adaptees pour comporter les cl6s de 
chiffrement/dechiffrement appropri6es. En particulier, et de preference, les 
algorithmes de chiffrement mis en oeuvre lors des operations 120 et 122 sont 
des algorithmes difterents, de sorte que la s6curit6 du proced6 est accrue. Les 

30 operations de dechiffrement correspondant aux operations 120 et 122 mettent 
done egalement en oeuvre des algorithmes de d6chiffrement diff6rents. 
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REVINDICATIONS 

1. Proc6de pour garantir I'int6grit6 d'au moins un logiciel informatique 
executable par au moins un module de chiffrement/dechiffrement, ledit au 
moins logiciel informatique 6tant transmis par un 6metteur vers un d6codeur 

5 6quip6 dudit au moins un module de chiffrement/dechiffrement par 
I'intermediaire d'un r6seau de transmission d'informations grande distance, 
remetteur realisant : 

a) une 6tape (40) de chiffrement de signaux deformations transmis 
vers le dScodeur, 

10 b) une etape (50) de transmission vers ledit au moins un module de 

chiffrement/dechiffrement du d6codeur, d'un message contenant rinformation 
n6cessaire pour que ie dScodeur d£chiffre les signaux d'informations transmis a 
l'£tape a), et 

c) une etape (42, 100) de transmission dudit au moins un logiciel 
15 informatique vers ledit au moins un module de chiffrement/dechiffrement du 

d6codeur, 

le decodeur r£alisant : 

d) une 6tape (74) de d6chiffrement des signaux d'informations 
transmis par I'Smetteur lors de P6tape a) d I'aide de rinformation pr6vue d cet 

20 effet dans le message transmis lors de Tetape b), 
caracterisS : 

- en ce que r§metteur insure (en 52, 124) dans le message transmis 
lors de T6tape b) une information suppl6mentaire propre a permettre audit au 
moins un module de chiffrement/d6chiffrement de verifier qu'il a effectivement 

25 regu le ou chaque logiciel informatique transmis a T6tape c), 

- en ce que ledit au moins un module de chiffrement/d6chiffrement 
verifie (en 60) £ partir de information suppl6mentaire ins6r6e par rSmetteur 
dans le message transmis lors de T6tape b) s'il a effectivement regu le ou 
chaque logiciel transmis lors de T6tape c), et 

30 - en ce que si le ou chaque logiciel n'est pas regu ledit au moins un 

module de chiffrement/dechiffrement inhibe (en 68) Tetape d). 

2. Procede selon la revendication 1, caract6ris6 en ce que Temetteur 
chiffre (en 50) le message transmis a I'etape b), et en ce que ledit au moins un 
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module de chiffrement/dechiffrement dechiffre le message transmis lors de 
T6tape b) pour permettre la realisation de T6tape d). 

3. Procede selon la revendication 1 ou 2, caract6ris6 en ce que 
Temetteur realise : 

5 e) une etape (44, 122) de construction d'un premier identificateur du 

ou de chaque logiciel informatique transmis lors de I'etape c), et 

f) une etape (52, 124) ^insertion de cet identificateur dans le 
message transmis lors de Tetape b), 

et en ce que ledit au moins un module de chiffrement/dechiffrement 

10 realise : 

g) une etape (62, 110) de reconstruction de Tidentificateur du ou de 
chaque logiciel informatique & partir du ou de chaque logiciel informatique regu, 

h) une etape (66, 112) de comparaison de Tidentificateur reconstruit 
d T6tape g) avec Tidentificateur ins6r6 par T6metteur lors de Tetape f), et 

15 i) si Tidentificateur reconstruit a Tetape g) ne correspond pas d celui 

inser6 & T6tape f) dans le message transmis & Tetape b), une etape (68, 108) 
d'inhibition de I'etape d), 

j) si Tidentificateur reconstruit d P§tape g) correspond a Tidentificateur 
ins6re a T6tape f) dans le message transmis lors de T6tape b), une etape (66, 

20 112) de validation de Tintegrite du ou de chaque logiciel informatique. 

4. Procede selon la revendication 3, pour garantir Tintegrite d'un 
ensemble de plusieurs logicieis informatiques ex6cutables chacun par ledit au 
moins un module de chiffrement/dechiffrement, caract6ris6 en ce que T6tape e) 
comporte une operation (44) de construction d'un seul identificateur pour ledit 

25 ensemble de plusieurs logicieis informatiques a transmettre lors de T6tape c) a 
partir deformations concernant chacun des logicieis dudit ensemble et en ce 
que Tetape g) consiste d r6aliser la meme operation que celle realis6e lors de 
I'etape e) pour reconstruire un identificateur unique correspondant d celui 
construit lors de T6tape e) si ledit ensemble re$u par le decodeur est identique ^ 

30 celui 6mis par I'emetteur. 

5. Procede selon la revendication 3 ou 4, caracterise en ce que les 
etapes d), g), h), i) et j) sont realis6es par le meme module de 
chiffrement/dechiffrement. 
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6. Proc6de selon la revendication 3 ou 4, caracterise en ce qu'un 
premier module de chiffrement/d6chiffrement autonome r6alise uniquement les 
Stapes d), h), i) et j), et en ce qu'un second module de 
chiffrement/d6chiffrement autonome et ind6pendant du premier module de 

5 chiffrement/d6chiffrement et solidaire du d§codeur, realise au moins I'gtape g), 

7. Procede selon la revendication 6, caract§ris§ en ce que I'dmetteur 
realise en plus : 

k) une seconde 6tape (120) de construction d'un second 
identificateur du ou de chaque logiciel informatique transmis lors de I'etape c), 
10 ce second identificateur 6tant transmis conjointement avec le ou chaque logiciel 
correspondant lors de I'etape c), et 

en ce que l'6tape g) realis6e par le second module de 
chiffrement/d6chiffrement comporte : 

- une operation (102) de reconstruction du second identificateur 
15 transmis conjointement avec le ou chaque logiciel, 

- uniquement si le second identificateur reconstruit correspond d 
celui transmis conjointement avec le ou chaque logiciel lors de I'&ape c), une 
operation (110) de reconstruction du premier identificateur inseree dans le 
message transmis lors de l'6tape b) et de transmission de ce premier 

20 identificateur reconstruit vers le premier module de chiffrement/dechiffrement 
pour que ce premier module de chiffrement/dechiffrement puisse proceder a 
l'6tape h). 

8. Proc6de selon la revendication 7, caract6ris6 en ce que le premier 
et le second identificateurs sont obtenus a partir d'un meme identificateur du ou 

25 de chaque logiciel informatique en chiffrant le m§me identificateur £ Taide 
respectivement d'une premiere et tfune seconde cles de chiffrement 
diff6rentes. 

9. Procede selon Tune quelconque des revendications 2 a 8, 
caract§rise en ce que ledit au moins un module de chiffrement/d6chiffrement 

30 execute ledit au moins un logiciel informatique d chaque fois que son integrity 
est valid6e lors de T6tape j). 

10. Support (12) d'enregistrement deformations comportant des 
instructions pour I'execution d'un procede selon Tune quelconque des 
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revendications pr6cedentes, lorsque lesdites instructions sont ex6cutees par 
r6metteur (4). 

11. Support (22, 88) d'enregistrement d'informations comportant des 
instructions pour I'ex^cution d'un proc6d§ selon I'une quelconque des 

5 revendications 1 a 9, lorsque lesdites instructions sont a ex6cuter par ledit au 
moins un module de chiffrement/d6chiffrement. 

12. Systeme pour garantir rint6grit6 d'au moins un logiciel 
informatique executable par au moins un module de chiffrement/d6chiffrement 
(16, 84), le systeme comportant un 6metteur (4) pour transmettre ledit au moins 

10 un logiciel informatique par I'intermediaire d'un r6seau (8) de transmission 
d'informations grande distance, et un dScodeur (6, 82) 6quip6 dudit au moins 
un module de chiffrement/dechiffrement (16, 84), 
I'emetteur (4) etant apte : 

- a chiffrer des signaux d'informations transmis vers le ou chaque 

15 d6codeur, 

- a transmettre vers ledit au moins un module de 
chiffrement/dechiffrement du d§codeur, un message contenant reformation 
necessaire pour que le d6codeur dechiffre lesdits signaux d'informations 
transmis, et 

20 -a transmettre ledit au moins un logiciel informatique vers ledit au 

moins un module de chiffrement/dechiffrement du decodeur, 

le d6codeur (6, 82) 6tant apte a d6chiffrer lesdits signaux 
d'informations transmis par l'6metteur a I'aide de Information prevue & cet effet 
contenue dans ledit message transmis par I'emetteur, 

25 caracterise : 

- en ce que I'emetteur (4) est apte d insurer dans ledit message une 
information supplemental propre d permettre audit au moins module de 
chiffrement/dechiffrement (46, 84) de verifier qu'il a re$u le ou chaque logiciel 
informatique transmis, 

30 - en ce que ledit au moins un module de chiffrement/dechiffrement 

(16, 84) est apte a verifier & partir de Pinformation supplemental ins6r6e par 
I'emetteur dans ledit message, s'il a effectivement regu le ou chaque logiciel 
transmis par l'6metteur, et 
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- en ce que si le ou chaque logiciel rVest pas regu ledit au moins un 
module de chiffrement/d6chiffrement (16, 84) est apte a inhiber le dSchiffrement 
desdits signaux d'informations transmis. 

13. Systeme selon la revendication 12, caracteris6 en ce que le ou 
5 chaque d6codeur (6) est 6quip6 d'un unique module de 

chiffrement/d6chiffrement amovible. 

14. Systeme selon la revendication 12, caracterise en ce que le ou 
chaque decodeur (82) est equipe d'au moins deux modules de 
chiffrement/d6chiffrement autonomes et independants Tun de I'autre, au moins 

10 Fun de ces modules de chiffrement/d6chiffrement etant solidaire du chassis du 
d6codeur. 

15. Emetteur (4) adapte pour la mise en oeuvre d'un proc6de 
conforme £ Tune quelconque des revendications 1 a 9, cet <§metteur (4) etant 
apte d : 

15 - a chiffrer des signaux d'informations transmis vers le ou chaque 

d6codeur, 

- & transmettre vers ledit au moins un module de 
chiffrement/dechiffrement du decodeur, un message contenant ('information 
necessaire pour que le decodeur dechiffre lesdits signaux d'informations 

20 transmis, et 

- & transmettre ledit au moins un logiciel informatique vers ledit au 
moins un module de chiffrement/dechiffrement du decodeur, 

caracterise : 

- en ce que l'6metteur (4) est apte a inserer dans ledit message une 
25 information supplemental propre a permettre audit au moins module de 

chiffrement/d6chiffrement (46, 84) de verifier qu'il a regu le ou chaque logiciel 
informatique transmis, 

16. Decodeur (6, 82) adapte pour la mise en oeuvre d'un procede 
conforme a I'une quelconque des revendications 1 a 9, ce decodeur (6, 82) 
30 §tant apte £ dechiffrer lesdits signaux d'informations transmis par l'6metteur a 
I'aide de reformation prevue a cet effet contenue dans ledit message transmis 
par r6metteur, et etant 6quip§ dudit au moins un module de 
chiffrement/d6chiffrement (16, 84) ; 
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caract6ris6 : 

- en ce que ledit au moins un module de chiffrement/d6chiffrement 
(16, 84) est apte a verifier a partir de rinformation suppl6mentaire ins6r6e par 
I'emetteur dans ledit message, s'il a effectivement regu le ou chaque logiciel 

5 transmis par I'emetteur, et 

- en ce que si le ou chaque logiciel n'est pas regu ledit au moins un 
module de chiffrement/dechiffrement (16, 84) est apte £ inhiber le dechiffrement 
desdits slgnaux deformations transmis. 

17. D6codeur (6, 82) selon la revendication 16, caracteris6 en ce 
10 qu'il est 6quip6 d'un unique module de chiffrement/dechiffrement amovible. 

18. Decodeur (6, 82) selon la revendication 16, caract6ris6 en ce 
qu'il est 6quipe d'au moins deux modules de chiffrement/d6chiffrement 
autonomes et ind6pendants Tun de I'autre, au moins Tun de ces modules de 
chiffrement/dechiffrement etant solidaire du chassis du d§codeur. 
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